Bản tóm tắt này do pipeline curation soạn và đã qua cổng kiểm chứng tự động: mọi mã CVE, số phiên bản và câu trích đều được đối chiếu nguyên văn với nguồn. Vẫn cần một editor đọc trước khi publish.
Chuyện gì xảy ra
Nghiên cứu của Gareth Heyes chỉ ra cách các webmail client xử lý CSS không an toàn, cho phép kẻ tấn công vượt qua bộ lọc, đánh cắp token, thực hiện prompt injection gián tiếp lên AI browser như Atlas, và thậm chí đánh cắp mật khẩu. Các kỹ thuật tấn công bao gồm lạm dụng thẻ label, thuộc tính CSS, và kỹ thuật CSS nesting để rút gọn payload. Các nền tảng bị ảnh hưởng gồm Outlook, Gmail, Fastmail, ProtonMail, AOL, Yahoo và Medium. Cần cập nhật bản vá và thận trọng với nội dung dán từ clipboard.
Vì sao bạn nên quan tâm
Developer cần biết rằng việc dán nội dung từ clipboard vào email có thể kích hoạt khai thác, và các ứng dụng webmail có thể bị lợi dụng để đánh cắp thông tin nhạy cảm.
Cần làm gì
Cập nhật trình duyệt và webmail client lên phiên bản mới nhất. Thận trọng khi dán nội dung từ clipboard vào email, đặc biệt là từ các trang web không tin cậy. Cân nhắc vô hiệu hóa hoặc hạn chế các tính năng CSS phức tạp nếu có thể. Theo dõi các bản vá từ nhà cung cấp dịch vụ webmail.
Trích từ nguồn
It's quite common for webmail clients to render untrusted CSS in a trusted UI.
Nguồn
- CSS:the bomb inside your inbox — PortSwigger
Bình luận
Bình luận cần tài khoản đã hoàn thành ít nhất một bài học. Điều kiện đó là thứ giữ cho luồng thảo luận này còn đáng đọc: mỗi ý kiến gắn với một người có thể bị hỏi lại, và reputation tích luỹ theo thời gian.
Bạn vẫn đọc được toàn bộ bình luận dưới đây mà không cần tài khoản. Đăng nhập xong bạn sẽ quay lại đúng chỗ này, không phải đầu trang.
Đang tải bình luận…